一个控制着100万至400万台IoT设备的僵尸网络,以“僵尸网络即服务”的商业模式,在2025年发起了31.4Tbps的创纪录攻击——这就是Aisuru。华为等联合发布的报告揭示了2025年DDoS僵尸网络的完整态势:Mirai家族C2数量占71.61%、RapperBot攻击次数占43.73%、肉鸡APAC占比高达79.01%。僵尸网络正在从“黑客工具”演变为“工业化攻击平台”。
2025年僵尸网络格局总览
IoT与Linux双平台主导
DDoS僵尸家族以IoT和Linux平台为主。Mozi、Mirai和RapperBot是典型的IoT平台僵尸网络,Xorddos、Kinsing和Kaiji是典型的Linux平台僵尸网络,Gafgyt是跨Linux、IoT的多平台僵尸网络。
按C2数量排名,TOP5僵尸家族为Mirai(71.61%)、Mozi(16.19%)、Gafgyt(7.74%)、Kinsing(3.03%)、Kaiji(1.42%)。Mirai家族的绝对主导地位反映了IoT设备安全问题的持续恶化——大量路由器、摄像头等设备出厂默认密码未修改,成为僵尸网络的稳定“兵源”。
RapperBot攻击最活跃
按DDoS攻击次数排名,TOP10中RapperBot占比43.73%高居榜首,Xorddos占比15.61%位列第二,Mirai变种(a1、kingston、bees等)合计占比33.81%。RapperBot的高攻击频次表明该僵尸网络在2025年保持了极高的活跃度,可能采用了更激进的攻击策略或更稳定的C2基础设施。
Aisuru——2025年最值得关注的僵尸网络
100万至400万台设备的“攻击工厂”
Aisuru僵尸网络是2025年最值得关注的安全事件。该网络控制着100万至400万台遍布全球的受感染设备,主要由路由器、摄像头等物联网设备组成。其规模之大,使其能够发起足以饱和国家级骨干网络的攻击流量。
“僵尸网络即服务”商业模式
Aisuru采用“僵尸网络即服务”(Botnet-as-a-Service)的商业模式,将攻击能力作为商品出租。任何有动机的攻击者都可以通过支付费用租用其攻击能力,无需自行建设和维护僵尸网络。这一模式极大地降低了超大规模DDoS攻击的门槛,使31.4Tbps级别的攻击从“国家级能力”变为“可购买的商业服务”。
僵尸网络地域分布
C2全球分布:EMEA与APAC各占约39%
DDoS僵尸网络C2全球地域分布依次为EMEA(39.79%)、APAC(39.15%)、NA(19.42%)、LATAM(1.64%)。中国TOP5 C2地域为河南、香港、山东、北京和广东。河南占比34.15%,成为全国C2最为集中的省份,可能与当地IDC资源丰富、监管覆盖相对薄弱有关。
肉鸡APAC占比79.01%
DDoS肉鸡全球地域分布依次为APAC(79.01%)、EMEA(8.36%)、NA(8.17%)、LATAM(4.45%)。亚太地区肉鸡占比高达79.01%,远超其他区域总和。中国肉鸡TOP5地域为广东、江苏、福建、浙江和上海,与经济发达程度和IoT设备普及率高度相关。
僵尸网络的“工业化”趋势是2025年DDoS攻击格局中最深刻的底层变化。当Aisuru将100万至400万台设备组织成一个可出租的攻击平台,当31.4Tbps的攻击能力可以明码标价——防御方对抗的已不再是零散的“黑客”,而是一个有着规模化运营、商业化模式和持续迭代能力的“攻击产业”。在这种新格局下,单纯的带宽扩容和特征库更新已不足以应对威胁,需要的是全球范围的僵尸网络情报共享、设备侧的安全加固生态,以及AI驱动的行为检测能力。